代理IP开了为什么IP还是本地?WebRTC、DNS和IPv6八个泄漏点逐一查

WebRTC、DNS、IPv6、Flash/Java、代理冲突和无代理软件等八个泄漏源逐一排查
发布于
1

你配了代理IP、打开检测网站一看,显示的IP还是你家宽带的地址——不是代理节点的IP。这种情况叫IP泄漏,意思是虽然你走了代理通道,但某些网络请求没走代理、直接从你的真实网络出去了。本文把八个常见的泄漏点找出来,一个一个排查。

泄漏一:WebRTC泄漏(最常见)

Chrome、Edge、Firefox这些浏览器内置了WebRTC功能——用于视频通话和P2P传输。问题是WebRTC会绕过你设置的代理,直接查询本机的真实IP地址。即使你代理配得再对,WebRTC一个STUN请求就把真实IP送出去了。

检测方法:打开 browserleaks.com/webrtc,如果「Public IP」显示的是你家的IP而不是代理IP,就是WebRTC泄漏。

修复方法(Chrome/Edge):地址栏输入 chrome://flags/#enable-webrtc-hide-local-ips-with-mdns → 设为Enabled。或者装个WebRTC Control扩展一键关闭。Firefox在 about:config 里搜 media.peerconnection.enabled 设为 false。

注意:关掉WebRTC后,网页视频通话和部分在线会议功能会受影响——这是取舍。

泄漏二:DNS泄漏

DNS泄漏的意思是:浏览器通过SOCKS5代理访问网站,但DNS查询(把域名转换成IP地址)没有走代理,而是用你本地的DNS服务器(通常是宽带运营商分配的)。目标网站虽然看不到你的真实IP访问,但你的宽带运营商知道你在访问哪些域名。

检测:dnsleaktest.com 或 ipleak.net,看DNS请求是从哪个DNS服务器发出的。如果显示的是你宽带运营商的DNS,就是泄漏了。

修复:在代理客户端(老鱼/有米/SSTap)的设置里,把DNS改成走代理通道。或者在浏览器里强制启用「通过代理进行DNS查询」——Firefox在 about:config 设 network.proxy.socks_remote_dns 为 true;Chrome不支持单独设置,需要系统级代理客户端来处理。

泄漏三:IPv6泄漏

这是被很多人忽略的泄漏点。你的代理通道只代理了IPv4流量,但你的宽带同时也有IPv6地址。当你访问同时支持IPv4和IPv6的网站时,浏览器可能会优先走IPv6——而IPv6根本没有经过代理通道,直接暴露了你的真实网络。

检测:test-ipv6.com 或 ipv6-test.com,如果看到IPv6地址且不是你代理节点的,就是泄漏。

修复:最直接的方法是关闭VPS/本机的IPv6。Windows在网络适配器设置里取消勾选「Internet协议版本6」。Linux用 sysctl -w net.ipv6.conf.all.disable_ipv6=1。或者在代理客户端里确认IPv6流量也被代理了。

泄漏四:Flash/Java插件泄漏

老旧的浏览器插件(Flash已经淘汰了,但Java Applet在一些政企系统里还在用)有自己的网络栈,不受浏览器的代理设置控制。虽然现在这种情况越来越少了,但如果你需要在老系统里用代理,这一点要检查。

修复:禁用或卸载这些插件。2026年了,已经没有理由在浏览器里跑Flash或Java Applet。

泄漏五:系统代理和浏览器代理不一致

你在Windows系统设置里配了HTTP代理,然后又用代理客户端(老鱼/有米等)开了一个SOCKS5隧道。两个代理同时生效但走的是不同通道——有些请求走系统代理、有些走客户端隧道,IP就不一致。

修复:关掉Windows系统代理,只用一种代理方式——要么系统代理、要么客户端隧道,别混着用。

泄漏六:部分软件不支持代理

浏览器和大部分APP会遵循系统的代理设置,但有些软件——特别是命令行工具、老旧的企业软件、部分游戏——直接无视系统代理,用自己的网络栈直连。

修复:用支持全局代理的客户端(SSTap的TAP虚拟网卡模式、Proxifier的强制代理),在驱动层面接管所有流量,不依赖软件自己支持代理设置。

泄漏七:代理客户端挂了但你没发现

代理客户端进程崩溃了、被杀软拦截了、或者在后台自动退出了——但你没有实时监控,还以为代理在正常工作。这时候所有流量回到直连状态,IP完全暴露。

预防:给代理客户端设开机自启;用脚本定时检测代理IP是否正常(curl ipleak.net看返回的IP);或者在代理客户端里开「断线自动重连」和「Kill Switch」功能——代理断开时自动切断所有网络,保证不会意外直连。

泄漏八:WebSocket连接不走代理

HTTP代理只能代理HTTP/HTTPS请求。如果网站用了WebSocket(ws://或wss://),这个连接是在HTTP升级之后建立的独立TCP连接——有些代理实现不会自动处理WebSocket的代理。结果是你的HTTP请求走了代理IP、WebSocket连接走了真实IP。

检测:打开浏览器的开发者工具(F12)→ Network → WS(WebSocket筛选),看WebSocket连接的状态和IP。或者用Wireshark抓包分析。

修复:使用SOCKS5代理而不是HTTP代理,SOCKS5能代理TCP层面的所有协议,包括WebSocket。用SSTap或有米的TAP虚拟网卡模式也能在更底层截获所有TCP流量。

一次排查的推荐顺序

  1. 先用 ipleak.net 跑一次全面检测
  2. 看到真实IP → 查WebRTC泄漏(关掉WebRTC)
  3. 看到DNS服务器不是你预期的 → 查DNS泄漏(启用SOCKS5远程DNS)
  4. 看到IPv6地址 → 查IPv6泄漏(关掉IPv6)
  5. 全都没问题但某个软件还是暴露IP → 用Wireshark抓包看具体是哪个连接走了直连

常见问题

检测网站的IP显示代理IP,但实际使用时IP还是暴露了,怎么查?

用Wireshark抓包——设置过滤器只看非代理通道的流量,检查有没有本机IP发出去的请求。这个方法的缺点是门槛高,需要会看网络包。如果不想折腾,比较省事的做法是用SSTap的TAP虚拟网卡全局模式加上Kill Switch,代理断了就断网,不给泄漏机会。

关掉WebRTC会影响哪些功能?

Google Meet、Zoom Web、Discord网页版的语音和视频通话会受影响(不能直接浏览器里通话了)。日常浏览网页、看视频不受影响。做账号运营的机器关掉WebRTC问题不大。

代理配了SOCKS5为什么还是HTTP代理的泄漏特征?

你设置的可能是SOCKS5,但浏览器或系统默认只把HTTP/HTTPS请求走SOCKS5隧道——DNS和其他协议可能没走。检查代理客户端的设置里有没有「通过代理进行DNS查询」或「代理所有协议」的选项并打开。

本文由作者原创/授权发布于极跃圈(jiyueip.com)未经许可,禁止转载。题图来自Unsplash,基于CC0协议。

声明:极跃圈(JIYUEIP.com)内网友所发表的所有内容及言论仅代表其本人,并不反映任何极跃圈(JIYUEIP.com)之意见及观点。

0 讨论
热门最新
总结
暂无总结
0 / 600

手机上配了代理IP,访问网页感觉IP变了但不确定是不是所有APP都走了代理、有没有流量泄漏。用抓包工具和在线检测网站从手机端验证,比电脑上查更直接。 手机端在线检测 用手机浏览器打开以下网站:ip.sb → 看出口IP是不是代理节点的IP;

代理IP到手配好了——浏览器里代理地址端口都填对了——但网站就是打不开。这种情况80%不是代理IP本身有问题,是配置环节出了岔子。本文按排查顺序从简单到复杂列出八个最可能的原因,每个都附可复制的检测命令。 原因一:代理IP端口根本没通 先确

公司或学校的网络管理员封了大部分端口、只开放80和443——这种情况下很多代理协议连不上。本文讲清企业网络环境下的代理穿透策略,包括常见的限制手段和对应的绕过方法。 企业/校园网常见限制方式 防火墙白名单:只开放80(HTTP)和443(H

第一次接触代理IP,看到一堆术语——SOCKS5、HTTP代理、住宅IP、静态IP——不知所云。本文用最直白的语言把代理IP是什么、怎么选类型、到手怎么配置、配置完怎么验证说清楚。零基础也能看懂。 代理IP到底是什么 你在网上做的每一件事—

代理IP和VPN经常被放在一起比较,但它们解决的是不同层面的问题。简单说代理IP是应用层(只改特定软件的出口IP),VPN是网络层(整个设备的流量都走加密隧道)。选哪个取决于你到底要干什么。 代理IP和VPN的技术差异 维度 代理IP VP